Les EPP privilégient la prévention des menaces connues ou des menaces qui suivent des schémas connus. Une autre classe de solution de sécurité des points de terminaison, appelée détection et réponse des points de terminaison (EDR), permet aux équipes de sécurité de répondre aux menaces qui échappent aux outils de sécurité préventifs des points de terminaison.
Les solutions EDR (« endpoint detection and response ») surveillent en permanence les fichiers et les applications sur chaque appareil. Plus particulièrement, ils recherchent toute activité suspecte qui peut indiquer un logiciel malveillant, un ransomware ou une menace avancée. L'EDR collecte également en continu des données de sécurité et des données télémétriques détaillées, les stockant dans un data lake où elles peuvent être utilisées pour l'analyse en temps réel, l'investigation des causes racines, la traque des menaces, etc.
L'EDR comprend généralement des analyses avancées, des analyses comportementales, de l'intelligence artificielle (IA) et du machine learning, des capacités d'automatisation, des alertes intelligentes, ainsi que des fonctionnalités d'investigation et de résolution qui permettent aux équipes de sécurité de :
- Corréler les indicateurs de compromission (IOC) et d'autres données de sécurité des points de terminaison avec des flux de renseignements sur les menaces pour détecter les menaces avancées en temps réel.
- Recevoir des notifications d'activités suspectes ou de menaces réelles en temps réel, accompagnées de données contextuelles qui peuvent aider à cerner les causes racines et accélérer l'investigation des menaces.
- Procéder à une analyse statique (analyse de code suspect malveillant ou infecté) ou une analyse dynamique (exécution de code suspect en isolation).
- Définir des seuils pour les comportements des points de terminaison et des alertes en cas de dépassement de ces seuils.
- Automatiser les réponses, comme la déconnexion et la mise en quarantaine de dispositifs individuels ou le blocage de processus, pour limiter les dommages jusqu'à la résolution de la menace.
- Vérifier si d'autres points de terminaison sont impactés par la même cyberattaque.
De nombreux EPP plus récents ou plus avancés intègrent certaines capacités EDR, mais pour une protection complète des points de terminaison comprenant la prévention et la réponse, la plupart des entreprises devraient utiliser les deux technologies.